Yandex for Security


Гео и язык канала: Россия, Русский
Категория: Технологии


Канал для security-инженеров от Яндекса. Рассказываем о событиях для ИБ-специалистов и делимся экспертизой.
Чат: https://t.me/+lgyw4bwqZrc3NWFi
Канал багбаунти Яндекса: @yandex_bugbounty
Каналы по стекам: https://t.me/addlist/Hrq31w2p1vUyOGZi

Связанные каналы

Гео и язык канала
Россия, Русский
Категория
Технологии
Статистика
Фильтр публикаций


Видео недоступно для предпросмотра
Смотреть в Telegram
🛡 Кибератаки ускоряются. Успевает ли защита?

С появлением AI время между обнаружением уязвимости и её эксплуатацией сократилось до минут. Атакующие автоматизируют работу, а старые и забытые системы внезапно снова становятся точками входа. Как в этих условиях должна меняться информационная безопасность — и должна ли вообще?

⏩ В новом выпуске «Безопасно говоря» обсуждаем, что сегодня важнее скорости установки патчей, как выбирать действительно критичные уязвимости, зачем автоматизировать реагирование и почему мониторинг уже стал базовым минимумом. И, конечно, говорим о том, какое влияние на работу команд защиты оказывают нейросети.

Ведущие: 

🟣 Рами Мулейс, руководитель команды Cloud Trust, Yandex Cloud
🟣 Юрий Наместников, руководитель Security Operations, Yandex Cloud

Гости:

🟣 Денис Кувшинов, руководитель направления Threat Intelligence, Positive Technologies, и сервиса PT Fusion
🟣 Сергей Тимофеев, CISO, Naumen

🎧 Слушайте подкаст:

🟣 YouTube
🟣 VK Видео
🟣 Rutube
🟣 Яндекс Музыка

Подписывайтесь:
💬 @Yandex4Security
📹 @YandexForSecurity


▶️ Думаем о безопасности, пока AI думает за нас

30 сентября в Москве (и онлайн) пройдёт митап Альфа-Банка про вайбкодинг — и мы, конечно же, там будем: 

🟣 Магдихан Окелла, AI security engineer в Яндексе, выступит с докладом «AI уже думает за вас, а вы — о безопасности?», где расскажет:

🧬 Как вместе с задачей случайно не передать агенту лишние данные и права

🧬 Как злоумышленники подмешивают инструкции в контент и направляют действия агента против пользователя

🧬 Как контролировать инструменты и полномочия агента и почему просьбы «не делай ничего опасного» недостаточно

🆕 Приходите на митап или подключайтесь онлайн, чтобы послушать доклад

Подписывайтесь:
💬 @Yandex4Security
📹 @YandexForSecurity


♒️Ботнет напрокат

Когда мы пользуемся шерингом — берём самокат или пауэрбанк, — редко задумываемся, что за этим стоит огромная сеть из более чем 100 000 IoT-устройств, где даже одна ошибка может обернуться неприятными последствиями для пользователей. А угрозы подстерегают на каждом уровне: от уязвимостей в железе и мобильных клиентах до брешей в админках и на этапе производства. 

🧑🏻‍💻 Данила Урванцев, инженер по информационной безопасности шеринговых сервисов в Яндексе, на ИТ-Пикнике 2026 рассказал, как устроен шеринг в Яндексе, рассмотрел точки входа для нарушителей и объяснил, как защищаться.

♒️Что такое шеринг

Шеринговый сервис — это мобильное приложение или сайт, где вы выбираете модуль, например «Самокаты», а дальше подходите к IoT-устройству на улице, сканируете QR-код и начинаете пользоваться. Помимо этого, неотъемлемой частью шеринговых сервисов является операционная деятельность: перезарядка самокатов, перевозка батарей, установка станций «Бери Заряд».  

🆕Цепочка шеринга: мобильное приложение → сервер → продуктовый сервер → телематический сервер → IoT-устройство.

Какая здесь есть специфика с точки зрения ИБ:
🟣 Физическая доступность. Устройство стоит на улице, его можно потрогать
🟣Устройство не всегда на связи. Проблемы с интернетом или оператором могут помешать обновлениям
🟣 Массовость парка. В шеринговых сервисах Яндекса более 100 000 устройств
🟣 Высокая цена ошибки. Если злоумышленник взломает IoT-устройство, то он потенциально может вывести его из строя

Что может атаковать нарушитель
🟣 Цепочки поставок — программные или аппаратные закладки в прошивках, уязвимости в библиотеках
🟣 Телематику — физический доступ к устройствам, слабые ключи, небезопасные протоколы взаимодействия
🟣 Клиентский продукт — взлом приложения или его серверной части
🟣 Операционный продукт — слабые пароли на админских интерфейсах, незакрытые уязвимости

♒️Почему это опасно
Если злоумышленник компрометирует не одно устройство, а весь парк, он получает сеть из множества устройств — это называется «ботнет».

♒️Как мы защищаемся
🔒Наш ключевой подход — shift left. Чем раньше мы сможем выявить неправильные архитектурные подходы и уязвимости, тем проще будет это исправить.

Что делаем:
🟣 Проводим ревью архитектуры и строим модель угроз для новых устройств
🟣 Выдвигаем требования к прошивкам и протоколам
🟣 Используем статический и динамический анализы кода
🟣 Контролируем зависимости и предотвращаем утечки секретов
🟣 Выполняем аудиты, пентесты, мониторим аномалии парка, а также развиваем программу «Охота за ошибками» для внешних исследователей 

В полном выступлении — разбор багов из практики, обсуждение процессов безопасности и инструментов автоматизации, а также советы разработчикам.

📺 Посмотреть доклад можно здесь

Подписывайтесь:
💬 @Yandex4Security
📹 @YandexForSecurity


📺 OFFZONE 2026: записи наших докладов

♒️ «CTF в новой реальности: чему соревнования научили атакующих и защитников»

Эльдар Заитов, руководитель службы безопасности общих компонент и платформы, рассказал о том, как эволюция и AI меняют не только соревнования, но и всю индустрию информационной безопасности.

〰️ Смотрите запись доклада на сайте
〰️ И в VK Видео

♒️ «Оркестр агентов SOC: от первых скриптов до мультиагентной платформы»

Кирилл Ваулин, ведущий инженер по информационной безопасности из команды инфраструктуры SOC, и Илья Крестиничев, старший инженер по информационной безопасности из команды операционной безопасности базовой инфраструктуры, показали, как в SOC работают no‑code LLM. А также объяснили, как доверили агентам разбор реальных алертов и прошли путь от простых скриптов до мультиагентной платформы.

〰️ Смотрите запись доклада на сайте
〰️ И в VK Видео

♒️ «Прости, Дейв, но я не могу это сделать»: безопасность платформы AI-агентов»

Артём Ольков, тимлид команды безопасности Лавки, и Сергей Лагов, инженер по ИБ в команде Лавки, обсудили архитектуру защиты агентов в production: IAM, runtime-контроль, изоляцию, логирование и реагирование.

〰️ Смотрите запись доклада на сайте
〰️ И в VK Видео

♒️ «Chained Together: безопасность композиций агентских скилов»

Андрей Воронков, старший инженер по информационной безопасности, и Руслан Махмудов, наш коллега из BI.ZONE, разобрали подход к безопасному использованию агентских скилов и показали, почему проверок отдельных скилов недостаточно без анализа их композиций.

〰️ Смотрите запись доклада на сайте
〰️ И в VK Видео

♒️ «Поворот не туда: как мы изучали устройство инерциальной навигации»

Данила Урванцев рассказал о практическом опыте аудита и обеспечения безопасности умного устройства для инерциальной навигации, а ещё о балансе между безопасностью и функциональностью в реальном продукте.

〰️ Смотрите запись доклада на сайте
〰️ И в VK Видео

Подписывайтесь:
💬 @Yandex4Security
📹 @YandexForSecurity


🔒 Гайд: как защитить VLM

Меня зовут Полина Тикунова, я инженер по информационной безопасности. В прошлом полугодии я провела ресёрч по атакам на VLM и собрала итоги своего исследования в один гайд для AppSec-, ML- и platform-команд.

Я рассказала, как ломают мультимодальные модели — от пикселей и visual tokens до RAG, инструментов и агентных действий — и поделилась защитными мерами.

🕵️ Читайте, как работают VLM и какие виды атак на них существуют, в карточках выше

⏩ А полный гайд с иерархией атак, реальными red-team-кейсами, механикой эксплуатации и контрмерами можно посмотреть здесь.

Подписывайтесь:
💬 @Yandex4Security
📹 @YandexForSecurity


🔒Как безопасно внедрять AI-агентов и не давать им ломать прод

Недавно мы пообщались с Алексеем Брезгиным, старшим инженером по информационной безопасности Городских сервисов, и Магдиханом Океллой, старшим инженером по информационной безопасности Поиска и Геосервисов, о резонансном инциденте, когда AI-агент Claude Opus 4.6 удалил базу данных и бэкапы компании PocketOS буквально за 9 секунд.

⏩ Эксперты сошлись во мнении: проблема в инфраструктуре и в том, что к агенту отнеслись как к надёжному софту, а не как к джуну, который может ошибиться. Именно человеческие ошибки в архитектуре и настройках доступа превратили помощника в опасный инструмент.

Алексей и Магдихан рассказали, что делать для защиты от подобных ситуаций и почему обучение безопасности здесь важнее, чем когда-либо.

🕵️ Читайте подробности в карточках выше!

Подписывайтесь:
💬 @Yandex4Security
📹 @YandexForSecurity


⚙️ JS-челлендж: как защитить сервисы от ботов без капчи

24 сентября на конференции Yandex Scale выступит Тимур Камалиев, старший аналитик-разработчик из команды разработки Smart Web Security в Яндексе. Он расскажет, как JS-челлендж меняет подход к Anti-DDoS и AntiBot-защите.

Что обсудим:

🟣 Почему явные проверки пользователя уступают место невидимой проверке трафика

🟣 Как JS-челлендж работает на практике и дополняет капчу

🟣 Какие метрики важны для таких механизмов защиты

🟣 Как внутренний опыт Яндекса превращается в технологию для Smart Web Security и клиентов Yandex Cloud

Когда и где:

📆 24 сентября
📍 Москва, БЦ «Амальтея» + онлайн

🟣 До встречи на Yandex Scale!

Подписывайтесь:
💬 @Yandex4Security
📹 @YandexForSecurity




🚀 Погружаемся в технологии на deep tech night

Уже 5 сентября пройдёт deep tech night — масштабная онлайн-конференция Яндекса о технологических вызовах, с которыми IT-индустрия сталкивается в эпоху AI: от изменений в разработке до новых требований к архитектуре и инфраструктуре.

Это событие для ML-разработчиков, бэкендеров, фронтендеров, тимлидов, аналитиков, продактов и всех, кто работает в IT-индустрии, внедряет AI в процессы, проектирует сложные системы и ищет новые решения.

🔥 Вас ждут темы от инфраструктуры и железа для нейросетей до AI-агентов и внедрения AI в разработку и два формата:

🟣 Hard — доклады о сложных и масштабных задачах для тех, кто хочет вдумчиво разобраться в технической стороне сферы.

🟣 Experiment — лайтнинги и интерактивные кейсы об экспериментах с AI-агентами, новых подходах и продуктовых находках. Для всех, кому интересно пробовать новое и следить за трендами.

Среди спикеров — Мо Гавдат, десять лет руководивший бизнес-развитием в Google X, Алексей Гусаков, CTO Поисковых сервисов и ИИ, Сергей Мельник, руководитель сервиса Автономного транспорта и роботов, и другие эксперты из Яндекса и других IT-компаний.

⚙️ Чтобы подключиться к онлайн-трансляции, нужна предварительная регистрация. Она также даст возможность задать вопросы экспертам в прямом эфире и первыми посмотреть запись после события.

⏩ Смотрите полную программу и регистрируйтесь на deep tech night.

До встречи!

Подписывайтесь:
💬 @Yandex4Security
📹 @YandexForSecurity


Видео недоступно для предпросмотра
Смотреть в Telegram
💼 «Теневой AI» в компании и новые риски для ИБ

AI-инструменты уже стали частью повседневной работы: сотрудники загружают документы в публичные модели, подключают кодовых ассистентов и даже доверяют агентам доступ к корпоративной инфраструктуре. Иногда всё это происходит официально, а иногда — без ведома службы безопасности.

⏩ В новом выпуске «Безопасно говоря» обсуждаем, как компаниям управлять рисками, если внедрение нейросетей опережает обновление процессов безопасности. А также разбираемся, можно ли просто так взять и запретить сотрудникам «неодобренный» AI, как защищать данные и инфраструктуру и почему классических DLP и политик безопасности уже может быть недостаточно.

🎤 Ведущие:

🟣 Антон Черноусов, Developer Advocate Yandex Cloud
🟣 Сергей Нестерук, эксперт по безопасности ML Yandex Cloud

👨‍💻 Гости:

🟣 Евгений Кокуйкин, основатель HiveTrace
🟣 Сергей Голованов, главный эксперт «Лаборатории Касперского»

🎧 Слушайте подкаст:

🟣 Ютуб
🟣 VK Видео
🟣 Яндекс Музыка

Подписывайтесь:
💬 @Yandex4Security
📹 @YandexForSecurity



Показано 11 последних публикаций.